Une politique DMARC est l'instruction que vous publiez pour indiquer aux serveurs de messagerie destinataires quoi faire des messages qui échouent à l'authentification pour votre domaine. C'est le tag p= dans votre enregistrement DMARC, et il a trois valeurs possibles : none, quarantine et reject. Choisir la bonne valeur et progresser de l'une à l'autre constitue l'essentiel du travail dans un déploiement DMARC.
Quelles sont les trois politiques DMARC ?
Chacune représente un niveau d'application différent, de l'observation au blocage.
| Politique | Ce que fait le destinataire | Quand l'utiliser |
|---|---|---|
p=none | Rien de différent. Délivre normalement et vous envoie simplement des rapports. | Au démarrage, pendant que vous vérifiez que les e-mails légitimes sont alignés. |
p=quarantine | Traite les e-mails en échec comme suspects, généralement en les routant vers le spam. | Une fois que les rapports sont propres et que vous êtes prêt à appliquer en douceur. |
p=reject | Refuse catégoriquement les e-mails en échec, qui n'arrivent jamais. | Protection complète, une fois que vous faites confiance à votre authentification. |
L'essentiel à comprendre est que votre politique est une requête. Les destinataires décident s'ils la respectent, et les grands fournisseurs de messagerie le font généralement. Publier p=reject ne garantit pas que chaque serveur dans le monde bloquera les e-mails usurpés, mais les fournisseurs qui comptent pour la plupart des expéditeurs agiront en conséquence.
Pourquoi commencer par p=none ?
Parce que cela ne change rien pendant que vous apprenez. C'est la partie ingénieuse du design : p=none active les rapports sans toucher à la délivrance, de sorte que vous obtenez une image complète de qui envoie des e-mails sous votre domaine avant d'appliquer quoi que ce soit. Vous trouverez presque toujours une surprise : un bureau régional, un système de facturation, un ancien outil marketing, qui envoie du courrier légitime que vous auriez cassé en passant directement à reject.
Restez en mode surveillance jusqu'à ce que chaque source légitime soit validée et alignée dans vos rapports. Lire un rapport DMARC vous montre comment le vérifier. Il n'y a pas de calendrier fixe, mais quelques semaines sont typiques pour un domaine avec plusieurs expéditeurs.
Comment passer de none à reject ?
Progressivement, en surveillant les rapports à chaque étape. Le parcours habituel :
- Publiez
p=noneet collectez les rapports jusqu'à ce que le tableau soit propre. - Passez à
p=quarantineet surveillez de nouveau les rapports. - Passez à
p=rejectpour une application complète.
Si des échecs apparaissent quand vous resserrez, ralentissez et corrigez-les plutôt que de revenir en arrière. Les causes sont prévisibles, et comment corriger les échecs DMARC les passe en revue.
Qu'est-il arrivé à pct ?
Le standard l'a supprimé, donc ne construisez pas votre déploiement autour de ce tag.
Le tag pct appliquait votre politique à un pourcentage des e-mails en échec plutôt qu'à la totalité, et c'était la méthode habituelle pour entrer progressivement dans l'application. RFC 9989, qui a remplacé la spécification informelle sur laquelle DMARC fonctionnait depuis des années, a supprimé le tag, et sa propre annexe en donne la raison : en dehors des valeurs 0 et 100, le tag "was usually not accurately applied", et les inexactitudes "varied widely from one implementation to another".
Un enregistrement contenant pct=25 ne faisait donc jamais à un quart de vos e-mails ce que son auteur croyait. Entrez progressivement dans l'application en corrigeant ce que montrent les rapports et en montant p= par paliers, ce que fait l'échelle ci-dessus. Qu'est-ce que l'alignement DMARC couvre le reste des changements.
Et les sous-domaines ?
C'est le tag sp. Par défaut, votre politique p couvre aussi vos sous-domaines, mais sp vous permet d'en définir une différente. Un schéma courant est un domaine principal strict avec une règle de sous-domaine plus souple, par exemple p=reject; sp=none pendant que vous mettez en conformité les expéditeurs d'un sous-domaine. Omettez sp et les sous-domaines héritent simplement de p. Pour la liste complète des tags, consultez qu'est-ce qu'un enregistrement DMARC.
Quelle politique devez-vous viser ?
p=reject est la destination, car c'est la seule politique qui empêche réellement les e-mails usurpés d'atteindre qui que ce soit. p=none ne protège personne à lui seul, donc considérez-le comme un point de départ et continuez à avancer. De nombreux domaines stagnent en mode surveillance pendant des années et en tirent un faux sentiment de sécurité. Si votre domaine mérite d'être usurpé, et la plupart des domaines reconnaissables le sont, reject est l'objectif vers lequel il vaut la peine de progresser. La question de savoir si vous devez y arriver de toute urgence est le sujet de ai-je besoin de DMARC.
L'aspect rassurant est que le rythme vous appartient. Publiez none, lisez les rapports, resserrez quand les données indiquent que c'est sûr, et vous atteindrez reject sans jamais risquer le courrier légitime. Le guide d'authentification contient les étapes spécifiques à Bird, et vous pouvez gérer les politiques depuis vos domaines d'envoi.